Source
CyberSecureFox | ️ Якщо у вас крутиться PostgreSQL з логічною реплікацією — сьогодні то...
12 Views/Reach
2026-09-09 10:25
Message №2078
⚠️ Якщо у вас крутиться PostgreSQL з логічною реплікацією — сьогодні той день, коли варто перевірити, чи все не зламається після апдейту. Я якраз розбирався з новим патчем і побачив один важливий нюанс. PostgreSQL закрив вразливість CVE-2026-6471: юзер з атрибутом REPLICATION міг підсунути свою бібліотеку як output-плагін і виконати код від імені postgres. Під ударом усі гілки 14–18 до версій 14.24 / 15.19 / 16.15 / 17.11 / 18.6, особливо якщо стоїть wal_level = logical 🐘
Фікс додав параметр outputpluginlibraries — тепер це білий список плагінів логічного декодування. За замовчуванням там лише pgoutput, testdecoding, тож будь-які wal2json / decoderbufs / ваші кастомні плагіни просто не заведуться після оновлення, поки ви явно не додасте їх у конфіг і не зробите pgreload_conf() 🧩
Я б радив перед апдейтом зробити інвентаризацію: SELECT DISTINCT plugin FROM pgreplicationslots WHERE plugin IS NOT NULL; — і заздалегідь внести все потрібне в outputpluginlibraries. Хто вже оновився на ці версії — у вас все ок із логічною реплікацією та CDC, чи були сюрпризи?
🤔🔗 Докладніше:https://cybersecurefox.com/uk/postgresql-cve-2026-6471-logichna-replikatsiia#postgres #безпека #devops #dba #cve #реплікаціяCyberSecureFox
Фікс додав параметр outputpluginlibraries — тепер це білий список плагінів логічного декодування. За замовчуванням там лише pgoutput, testdecoding, тож будь-які wal2json / decoderbufs / ваші кастомні плагіни просто не заведуться після оновлення, поки ви явно не додасте їх у конфіг і не зробите pgreload_conf() 🧩
Я б радив перед апдейтом зробити інвентаризацію: SELECT DISTINCT plugin FROM pgreplicationslots WHERE plugin IS NOT NULL; — і заздалегідь внести все потрібне в outputpluginlibraries. Хто вже оновився на ці версії — у вас все ок із логічною реплікацією та CDC, чи були сюрпризи?
🤔🔗 Докладніше:https://cybersecurefox.com/uk/postgresql-cve-2026-6471-logichna-replikatsiia#postgres #безпека #devops #dba #cve #реплікаціяCyberSecureFox